sikkerhet
NSM om nulldagssårbarheter: – Veldig ressurskrevende og kostbart
Å utnytte en nulldagssårbarhet krever store ressurser, enten angriperen finner svakhetene selv, eller kjøper dem. Sårbarhetene kan koste flere titalls millioner kroner, ifølge lederen for Nasjonalt cybersikkerhetssenter.
12 departementer ble i fjor sommer rammet av et dataangrep mot departementenes sikkerhets- og serviceorganisasjon (DSS) på grunn av en nulldagssårbarhet i programvaren Ivanti Endpoint Manager Mobile.
Det er fortsatt ukjent hvem som stod bak angrepet, men metodene brukt i angrepet sier mye om hva slags aktør det er snakk om, ifølge Martin Albert-Hoff, som leder Nasjonalt cybersikkerhetssenter hos Nasjonal sikkerhetsmyndighet (NSM).
– Når vi ser på teknikkene som er benyttet, skiller det seg ut i den grad at dette ikke er en enkelt utført oppgave. Det er noen som virkelig vet hva de holder på med, og har lagt ressurser og kompetanse bak det, sier han til Digi.
NSM bistod i håndteringen av angrepet sammen med sikkerhetsselskapet Mnemonic. Angrepet var tema under NSMs sikkerhetskonferanse forrige uke, der Albert-Hoff var på scenen sammen med Mnemonic og DSS.
– Koster titalls millioner
Cyberoperasjoner mot norske virksomheter er blitt en hverdagskost for NSM, som skiller mellom opportunistiske og mer målrettede angrep.
– De opportunistiske benytter seg gjerne av enkle inngangsmetoder, mens når det er mer målrettet er det mer avansert og da kan vi lese mer kompetanse og ressursbruk ut av det.
– Det å ha en nulldagssårbarhet er faktisk veldig ressurskrevende og kostbart. Så det er åpenbart noe mer bak denne aktøren enn en opportunist, sier Albert-Hoff.
Kostnaden er spesielt knyttet til å finne nulldagssårbarheten, utdyper han.
– Dette er en hemmelighet som ingen kjenner til. Så man kan enten velge å forske på systemet og finne svakhetene, som er veldig tidkrevende og kompetansekrevende. Eller man kan gå ut på markedet for å kjøpe dem, og de er svindyre, de koster titalls millioner. Det sier noe om tilgjengelighet av økonomiske midler.
PST mistenker statlig aktør
Kripos satte i gang undersøkelser med bistand fra PST da angrepet ble oppdaget i juli i fjor.
De jobbet intenst fram mot september, hvor man begynte å få svar på en del tekniske undersøkelser. Svarene styrket en hypotese om at hackingen var utført av en statlig aktør, og dermed tok PST over etterforskningen. I oktober valgte de å henlegge saken på grunn av mangel på spor som kunne stake ut kursen mot en mulig mistenkt.
På tidspunktet for henleggelsen uttalte PST til Digi at de har en teori om at angrepet ble utført av enten Kina, Nord-Korea, Iran eller Russland – de samme landene som PST tidligere har nevnt i sin årlige rapport om nasjonal trusselvurdering.
Cyberdomenet skiller seg ut ved at det er vanskelig å vite om angriperen sitter på andre siden av kloden eller nabobygget, påpeker Albert-Hoff ved Nasjonalt cybersikkerhetssenter.
– Vi skjønner godt at det er vanskelig for politiet å finne ut hvem som sitter i stolen på andre siden, sier han.
– NSM er opptatt av å finne ut hva som er gjort for å beskytte virksomheter i et nasjonalt sikkerhetsperspektiv. Så lenge vi har oppnådd det er vi sånn sett ganske fornøyde, legger han til.